Fortify Change Review
Strukturierte, KI-gesteuerte Sicherheitsüberprüfung eines Diff/PR anhand von 18 Fortify-Schwachstellen-Checklisten.
Getestet · Funktioniert
Was es kann
Ordnet eine Codeänderung den relevanten Fortify-Sicherheitsprüfdateien zu (Injection, AuthZ, XXE, SSRF, IaC, Crypto usw.), wendet die erforderlichen Agentenaktionen jeder Prüfung an und gibt einen standardisierten 'Fortify Change Review'-Befundblock mit CWE/Kategorie, Angriffspfad und Empfehlung pro Befund aus. Löst aus bei expliziten 'Fortify security review'-Anfragen oder wenn ein Diff Auth, Input Handling, IaC, Crypto oder ähnliche sensible Oberflächen berührt; verzögert explizit vollständiges SAST/DAST/SCA an andere Fortify-Skills.
Testbericht
Gegen ein gepflanztes UserRepo.java mit einem verketteten SQL-Such-Endpunkt und einer nicht authentifizierten Admin-Löschroute ausgeführt: Es wurden sowohl die ORDER BY/LIKE-Injection als auch ein zweiter Injection-Punkt in der DELETE-Zeichenkette, den die meisten Prüfer überspringen, korrekt gekennzeichnet, jeweils mit Datei:Zeile, Angriffspfad und Fortify-Kategorie, bereit zur Eingabe in die SSC/FoD-Triage.
Getestet am: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Befehle & Beispiel-Prompts
/fortify-change-reviewStrukturierte, KI-gesteuerte Sicherheitsüberprüfung eines Diff/PR anhand von 18 Fortify-Schwachstellen-Checklisten.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues